[問題] 病毒有可能感染其他.exe檔嗎(avast)

看板AntiVirus (防毒)作者 (西布勒)時間12年前 (2014/03/13 20:09), 編輯推噓5(5056)
留言61則, 7人參與, 最新討論串1/1
因為朋友放假他在玩x服,想說陪他玩, 我把防毒關掉放x服程式後, 再開啟防毒(當時我忘記把該程式放排除), 結果果然又跳出說隔離。 接下來就囧了, 防毒開始發神經似的開始跳出其他我以前遊戲或是程式.exe說有毒要隔離, 像offoce(某個程式)/bbo(遊戲執行檔&移除檔)/破解檔, 我在手動完整掃描or執行都不曾要跳出過中毒訊息。 我想說可能是個案吧 把AVAST移除安裝小紅傘。 結果安裝完更慘, 三不五時跳出XX.exe檔(幾乎都是執行/移除程式)偵測到病毒或是危害程程式(選項修復), 最扯的連NVIDIA驅動程式資料夾中的7z.exe也被偵測有問題, 另外被丟到隔離的C:\mtyu.exe(我完全沒印象有這個檔案)。 難道我真的中毒了嗎? 還是只是誤會一場? -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 36.231.21.112

03/13 21:50, , 1F
覺得可疑就上傳到Virustotal看看吧!
03/13 21:50, 1F

03/14 02:17, , 2F
有可能==之前就這樣中過...最後忘記是系統還原還是重灌
03/14 02:17, 2F

03/14 02:17, , 3F
,反正弄得我很煩QQ
03/14 02:17, 3F

03/14 02:24, , 4F
原PO可以搜尋我ID看看我那時發生什麼事,不過有些問題沒
03/14 02:24, 4F

03/14 02:24, , 5F
有被回答就是QQ住原PO好運囉
03/14 02:24, 5F
看了一下 好像沒那麼嚴重 但也不輕鬆就是... 第一次掃出3x個 1.幾乎都是移除/執行/安裝檔都能修復成功 包含 W32/Sality.AT Windows 病毒碼 2.幾個是遊戲x服or中文化程式or破解(無法修復 不確定是否為誤判or被感染) 是 TR/Barys.1776.28 特洛伊木馬程式 是 TR/Agent.49664.29 特洛伊木馬程式 是 TR/Gendal.78848.7 特洛伊木馬程式 包含 W32/Sality.AT Windows 病毒碼 是 TR/Dropper.Gen 特洛伊木馬程式 是 TR/PSW.OnlineGames.xxaa 特洛伊木馬程式 包含 DR/Drop.Mudrop.kzg 病毒植入程式的辨識模式 是 TR/Sasfis.awqq 特洛伊木馬程式 是 TR/ATRAPS.Gen 特洛伊木馬程式 是 TR/Kazy.37274.13 特洛伊木馬程式 (這是網路遊戲安裝檔) 3.我不知道的exe檔 C:\mtyu.exe (我找不到了...) F:\dvkpim.exe 是 TR/Crypt.ZPACK.Gen 特洛伊木馬程式 G:\hllox.exe 是 TR/Crypt.ZPACK.Gen 特洛伊木馬程式 剛看了一下 上面3個好像是個槽的autorun.inf文建檔的 例如 ;GCbrPyuyTavEYIC eyOeTFtMIdTdgoGBi rrqj rxQcci rcgmEvDvwuhJsNmnQRoJTaleevuHy [AutoRun] ;fuswFllhPsF nkJCBRuuucWYvmFrqsdxyBySmmRHxQq iBtTVdNGDwc apItke ;orsafovKBa AEhncA XnwjHiwceLqKCwBABIvJnp tCyk khqIrNnTOQOemUU ffVydwHpTQ sHell\opEn\dEfault=1 ;ojuNx oPen=hllox.exe ;khlqGurTjNXq ltDCyQ shELL\explORE\CoMmAnd=hllox.exe ;dgCPEE HaFtP ontrr SHell\open\cOMmaND =hllox.exe ;KbYqMoXHigDvxo nnsvyR iGXaj GpXvpDodJw kAsdXk nVJi ShelL\AutoPlay\command =hllox.exe ※ 編輯: GBO5 來自: 36.231.21.112 (03/14 08:01)

03/14 08:28, , 6F
感染型最好重裝,就算修回來也不是原檔。
03/14 08:28, 6F

03/14 09:33, , 7F
你這個重灌了 已病入膏肓
03/14 09:33, 7F

03/14 09:35, , 8F
不然就是先把置底文的求救流程跑一遍 坦白說我會建議重灌啦...
03/14 09:35, 8F

03/14 11:50, , 9F
病毒之所以叫做病毒,就是他有感染其他檔案的能力...
03/14 11:50, 9F

03/14 12:10, , 10F
樓上說的其實不正確@@ 病毒有分兩種 一種是造成系統失靈功能不
03/14 12:10, 10F

03/14 12:10, , 11F
正常 一種才是真正能感染其他東西造成變異 你可以用惡靈古堡系
03/14 12:10, 11F

03/14 12:11, , 12F
列的T-Virus和一般感冒病毒造成的影響比較 就不難理解這點XD
03/14 12:11, 12F

03/14 12:53, , 13F
真的建議趕快處理,我一開始也是感染幾個檔,後來就多
03/14 12:53, 13F

03/14 12:53, , 14F
到幾百個,很煩==
03/14 12:53, 14F
目前的作法是掃毒完把能修復的修復 移動到隔離區的刪除 c/f/g槽的autorun.inf手動移除 再重開用小紅傘掃一次後沒掃出問題 再來可能會先用有人推薦的Avira AntiVir Rescue System掃看看 另外關於重灌 是只要單純重灌系統槽?還是連其他槽都要一起格式化? ※ 編輯: GBO5 來自: 36.231.101.182 (03/14 15:07)

03/14 22:26, , 15F
可以先不一起格式化 但是如果重灌完還是有狀況 就要全部格式化
03/14 22:26, 15F

03/14 22:28, , 16F
了 這是建議你自己權衡 如果你要聽我個人的建議 當然是全部格
03/14 22:28, 16F

03/14 22:28, , 17F
式化掉 但是根據經驗這樣講聽的人有一半以上不會照做XDrz
03/14 22:28, 17F
那我先再問個問題(因為重灌雖然簡單但之後的路程才麻煩...) 如果我現在重開機後各槽皆沒有autorun.inf檔(其他地方的都正常 沒被修改) 之後用小紅傘完整掃描也沒掃出病毒 那這樣代表我電腦正常了嗎?還是說可能會有潛伏期? 另外再掃毒中執行其他程式會影響掃毒準確率嗎? ※ 編輯: GBO5 來自: 36.231.106.63 (03/15 00:34)

03/16 01:50, , 18F
小建議 玩x服 裝個虛擬機器吧...可省很多事
03/16 01:50, 18F
真的... 不過我虛擬機也有問題...(找不到解) VMware10 跳出VMware Workstation unrecoverable error: (vcpu-0) 如圖 http://i.imgur.com/e5w7kvc.jpg
點OK後強制關閉虛擬主機 不點就卡在那邊

03/16 09:50, , 19F
如果你沒有完全格式化 就有這種二次感染的可能 但是一般人電腦
03/16 09:50, 19F

03/16 09:51, , 20F
中毒會來找人修表示對資料有重視 所以這點小弟沒辦法隔空幫你
03/16 09:51, 20F

03/16 09:52, , 21F
判斷 要看你中的是什麼樣的東西 和他進行破壞的方式再來判斷哪
03/16 09:52, 21F

03/16 09:54, , 22F
些東西可以處理 很多病毒都會躲在系統裡影響防毒軟體的運作 這
03/16 09:54, 22F
所以躲在系統的病毒 防毒掃不到嗎?

03/16 09:54, , 23F
就是我說的病入膏肓--你知道有問題但是防毒抓不到 我是建議你
03/16 09:54, 23F
其實我也不知道有沒有問題 因為防毒把疑似病毒都修復成功&不能修復的移動到隔離區(手動移除) 再把可疑的autorun.inf檔手動刪除 經過2天也沒有再掃出病毒的跡象

03/16 09:55, , 24F
如果真的覺得重灌麻煩 先試試Kaspersky和Avira的防毒光碟都掃
03/16 09:55, 24F

03/16 09:55, , 25F
過一次 還是不行的話重灌系統槽一次 再有異狀(重灌完後裝防毒
03/16 09:55, 25F
所以如果用Avira的防毒光碟掃完沒有異狀的話(話說...何謂異狀?) 是否代表正常?還是說有潛伏可能?

03/16 09:57, , 26F
依舊有異常狀況)再把重要資料拿外接裝置備份一下再全部格式化
03/16 09:57, 26F

03/16 09:58, , 27F
重灌 如果你對電腦有基本操作能力 可以在第一次重灌時先把除了
03/16 09:58, 27F

03/16 09:59, , 28F
系統槽以外的槽關掉 裝完基本防毒再開啟他們進行掃毒 可能可以
03/16 09:59, 28F

03/16 09:59, , 29F
省一點事
03/16 09:59, 29F
關非系統槽沒學過 現在我大概頃向重灌系統槽吧(雖然能不用的話當然不用...) ※ 編輯: GBO5 來自: 36.231.102.231 (03/16 16:38)

03/16 17:44, , 30F
你可以想像成系統有一層是先佔先贏的 病毒先攻破了那層的話防
03/16 17:44, 30F

03/16 17:45, , 31F
毒軟體就拿躲在裡面的病毒沒轍(這樣說有點小瑕疵 但可以快速了
03/16 17:45, 31F

03/16 17:46, , 32F
解狀況) 所以才會需要Rescue Disk去深入掃描 但是你可能會遇到
03/16 17:46, 32F

03/16 17:47, , 33F
兩種狀況(如果Rescue disk掃完已經沒東西掃出來的話):1.病毒在
03/16 17:47, 33F

03/16 17:48, , 34F
該層挖了一個大洞讓更多病毒可以繼續趁隙而入 這要修房子的來
03/16 17:48, 34F

03/16 17:49, , 35F
修(重灌or試著找是哪邊被挖洞然後去補回來) 2.病毒並沒有做太
03/16 17:49, 35F

03/16 17:50, , 36F
嚴重的破壞 只是在那邊住著做壞事而已 那這樣就可以放心
03/16 17:50, 36F

03/16 17:51, , 37F
如果要我個人建議的話 根據你目前的敘述 姑且可以暫時先用用
03/16 17:51, 37F

03/16 17:53, , 38F
之後發現有什麼比如說網路有異常流量啦、首頁突然被綁架啦、帳
03/16 17:53, 38F

03/16 17:53, , 39F
號被盜這種情況的話 就表示還有東西躲在裡面 就重灌系統槽吧
03/16 17:53, 39F

03/16 17:54, , 40F
我知道一般人都會怕麻煩所以希望愈不用重灌愈好 但是如果你的
03/16 17:54, 40F

03/16 17:55, , 41F
電腦有非常重要的工作用途或者有作金流功能(線上刷卡、交易之
03/16 17:55, 41F

03/16 17:56, , 42F
類 我會建議你直接重灌為妙 如果你的電腦平常只是打打電動上上
03/16 17:56, 42F

03/16 17:56, , 43F
網 沒有什麼非常重要的資料 只是要重弄覺得很麻煩而已的話 倒
03/16 17:56, 43F

03/16 17:58, , 44F
是可以就這樣看看 畢竟小紅傘的查抓率還是可以信任的高水準
03/16 17:58, 44F

03/16 18:00, , 45F
他掃了沒東西的話 我個人會判斷為真的已經清光了或已病入膏肓
03/16 18:00, 45F
了解 這2天看下來 網路流量/首頁綁架/帳號 皆沒有問題 只有昨天莫名被wikiwiki鎖ip(表示該ip亂編輯)不過我是浮動ip 所以應該是個案 我之後應該還是會找時間重灌(畢竟遊戲帳號被盜大概跟信用卡盜刷一樣心痛) 問個問題 這樣算中毒現象嗎?(以前都不會注意 但現在有中毒可能就開始疑神疑鬼了...) 1.登入遊戲I游標閃爍異常(只有該遊戲會這樣 其他文件檔/論壇輸入都正常) 這是正常閃爍(穩定) http://youtu.be/Ao9yxZlDOuM
這是異常閃爍(出現遊標後持續閃爍) http://youtu.be/SmunNo2fcgY
2.svchost.exe吃記憶體吃到2xx,xxxK http://i.imgur.com/sUeqejA.jpg
開機剛開始只有1xx,xxxK 隨後慢慢變高到2xx,xxK ※ 編輯: GBO5 來自: 36.231.18.233 (03/16 19:15)

03/16 20:17, , 46F
svhost是服務宿主,如果掛在上面的服務太多/寫太爛,可能
03/16 20:17, 46F

03/16 20:19, , 47F
但也可能是被掛了奇怪的東西,這程式只是載體,無法判斷
03/16 20:19, 47F

03/16 21:05, , 48F
你這要看該svchost是掛了哪個服務 你有注意的話會發現其實有很
03/16 21:05, 48F

03/16 21:06, , 49F
多個svchost同時在跑 他們都被掛了不同的服務 這是windows的機
03/16 21:06, 49F

03/16 21:06, , 50F
制之一 不過他也導致了很多病毒用這招在藏 目前就如樓上所云無
03/16 21:06, 50F

03/16 21:07, , 51F
從判斷 或許你可以去"服務"頁面看看有沒有奇怪的東西?? 不過我
03/16 21:07, 51F

03/16 21:07, , 52F
看過的服務病毒大多藏得很好就是了= =+ 另外游標閃爍的問題 你
03/16 21:07, 52F

03/16 21:08, , 53F
先擱著吧 畢竟你以前沒啥注意 我覺得應該是遊戲程式自己造成的
03/16 21:08, 53F

03/16 21:08, , 54F
機會比較大吧 如果只有該遊戲會這樣的話...
03/16 21:08, 54F

03/16 21:09, , 55F
我建議你除了小紅傘Rescue Disk之外 再去燒一片卡巴斯基的Resc
03/16 21:09, 55F

03/16 21:10, , 56F
ue Disk也掃掃看 不過卡巴斯基更新比較久就是了 要有點耐心XD
03/16 21:10, 56F
我對svhost右鍵 移至服務有幾個被圈選 這樣看的出來嗎? AudioEndpointBulder CscService hidserv Netman PcaSvc SysMain TrkWks UxSms ※ 編輯: GBO5 來自: 36.231.17.42 (03/17 12:39)

03/17 14:21, , 57F
看那個2xxMB的是哪個吧@@
03/17 14:21, 57F
服務那邊看的到記憶體消耗嗎? 2xxmb是svchost.exe 描述:Windows Services 的主機處理程序 位置:C:\Windows\System32 http://i.imgur.com/sUeqejA.jpg
我對該svhost.exe右鍵 移至服務上敘是被選取的服務 ※ 編輯: GBO5 來自: 36.231.104.97 (03/17 17:13)

03/17 18:36, , 58F
I See 那這樣應該也沒辦法準確判別 你先這樣看看吧 事實上我個
03/17 18:36, 58F

03/17 18:36, , 59F
人經驗是惡意軟體除非目的就是擾亂操作 否則大多數都不會寫到
03/17 18:36, 59F

03/17 18:37, , 60F
吃大量資源 所以你可以先這樣看看 除此之外以目前看到的資訊來
03/17 18:37, 60F

03/17 18:38, , 61F
說小弟我也不知道怎麼判斷是否還有問題....
03/17 18:38, 61F
文章代碼(AID): #1J8Q0Fhl (AntiVirus)
文章代碼(AID): #1J8Q0Fhl (AntiVirus)